mandag den 5. oktober 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

WordPress-bagdør genskaber sig selv otte steder

En bagdør kaldet SC lever otte steder på én gang i WordPress — og i serverens RAM. Derfor virker en almindelig oprydning ikke.

5. oktober 2026·7 min læsning·af Winterberg Media

En bagdørskampagne mod WordPress-sider genskaber sig selv fra otte forskellige steder — og fra et sted, der slet ikke ligger på disken. Kampagnen bliver sporet under navnet SC, opkaldt efter de SC_-markører, der optræder i den indsatte kode, og den er beskrevet af sikkerhedsfirmaet Sucuri og viderebragt af The Hacker News den 1. oktober 2026.

Det usædvanlige er ikke, hvordan angriberne kommer ind. Det er, hvor svært det er at komme af med dem igen. Sucuri beskriver malwaren som et "selvhelende net", og det er en præcis beskrivelse: hver af placeringerne kan genopbygge alle de andre.

Indgangen: et hul i wpForo Forum

Angriberne kommer ind gennem et hul i wpForo Forum, et forum-plugin til WordPress.

Her er det værd at være omhyggelig med kilderne, for detaljerne om selve sårbarheden står ikke i Sucuris analyse. Sucuri beskriver malwaren og dens persistens, men nævner hverken CVE-nummer eller berørte pluginversioner. Det gør The Hacker News, som angiver CVE-2026-1581, CVSS 7.5 og alle versioner til og med 2.4.14 — men uden at oplyse, hvilken version der retter fejlen.

Vi har derfor kontrolleret oplysningerne mod wpForos egen changelog i WordPress' plugin-arkiv og mod CVE-posten, der henviser til Wordfence Threat Intelligence. Begge bekræfter billedet:

  • CVE-2026-1581 er korrekt. Det er en uautentificeret tidsbaseret SQL-injektion via parameteren wpfob, offentliggjort 19. februar 2026 med CVSS 7.5 (high) og klassificeret som CWE-89.
  • Berørte versioner: til og med 2.4.14.
  • Rettet i version 2.4.15. wpForos egen changelog for 2.4.15 beskriver netop, at en uautentificeret tidsbaseret SQL-injektion er lukket. Det er den oplysning, der manglede i mediedækningen, og den er den vigtigste for en sideejer.

At hullet er uautentificeret betyder, at angriberen ikke behøver en konto på siden. Det er nok, at pluginet er aktivt og nåeligt udefra. Sucuris data viser, at udnyttelsen har været i gang siden 3. juli 2026, dog i begrænset omfang — under 20 observerede forsøg fra fem IP-adresser. Antallet er lavt. Konsekvensen pr. ramt side er ikke.

Den nuværende udgave af wpForo er version 3.x, og pluginet har siden fået flere sikkerhedsrettelser oveni. Kører du 2.4.14 eller ældre, er du altså mere end et år bagud på sikkerhedsopdateringer til et plugin, der er direkte under angreb.

Otte steder på én gang

Når angriberen er inde, bliver bagdøren ikke lagt ét sted. Den bliver lagt alle de steder, WordPress og PHP kan komme til at indlæse kode fra:

PlaceringHvorfor den virker
.user.iniSætter auto_prepend_file, så en loader kører før hver PHP-forespørgsel
wp-content/c1b12371.phpSynlig loader, der inkluderer den skjulte fil
wp-content/.c1b12371.phpSkjult førstetrins-loader (punktum foran filnavnet)
wp-content/db.phpWordPress' database-drop-in, indlæses meget tidligt
wp-content/advanced-cache.phpCache-drop-in, indlæses når caching er slået til
Temaets functions.phpIndlæses ved hver sidevisning
mu-plugins/hyper-engine-kit.phpMust-use plugin — kan ikke deaktiveres i admin
plugins/hyper-engine-kit/hyper-engine-kit.phpAlmindelig plugin-kopi af samme fil

Pointen med listen er ikke de enkelte filnavne — de varierer fra side til side. Pointen er spredningen. Fire af placeringerne er steder, WordPress selv indlæser automatisk, uden at de optræder på nogen liste, en sideejer normalt kigger på. Et must-use plugin kan for eksempel ikke slås fra i WordPress' admin-grænseflade; det kører altid.

Dertil kommer kopier uden for filsystemet: Sucuri fandt payloaden gemt som en gzip- og base64-kodet blob i en options-række i databasen og WordPress-cron-opgaver med tilfældigt genererede navne. Det er derfor, en oprydning, der kun sletter filer, mislykkes — databasen lægger dem tilbage.

Den del, der overlever alt: delt hukommelse

Det er her, sagen adskiller sig fra alt andet, vi har dækket om WordPress-sikkerhed i år.

På servere, der understøtter System V delt hukommelse, skriver malwaren også sin payload ind i et hukommelsessegment med en fast numerisk nøgle. Delt hukommelse er en mekanisme, hvor flere processer kan læse og skrive i samme stykke RAM. Segmentet ligger altså i serverens hukommelse — ikke i en fil og ikke i databasen.

Konsekvensen er, at en sideejer kan gøre alt det rigtige og stadig være kompromitteret: slette hver enkelt fil, geninstallere WordPress, gendanne databasen fra en ren backup — og bagdøren er der stadig, fordi den ligger i RAM og bliver skrevet tilbage på disken ved næste forespørgsel. Sucuri bemærker desuden, at segmentet på delt hosting kan være ejet af en helt anden konto end sidens egen.

Styringen foregår via blockchain. Payloaden indeholder ifølge Sucuri en liste over omkring tyve offentlige Ethereum-RPC-gateways og læser sine instruktioner fra en smart contract. Det betyder, at der ikke er en enkelt kommandoserver at blokere eller lukke ned — og at operatøren kan skifte instruktion uden at røre den ramte side. Det, bagdøren kan bruges til, er blandt andet at hente vilkårlig JavaScript ind på siden og ramme de besøgende med skimmere, køre PHP-kode og deaktivere eller slette bestemte plugins.

Hvad en sideejer skal forstå

Vi offentliggør ikke en trin-for-trin fjernelsesvejledning — detaljeret nok til at rydde op er også detaljeret nok til at misbruge. Men der er fire ting, du skal vide, og de er ikke almindeligt kendte:

1. Opdatér wpForo med det samme. Mindst til 2.4.15, i praksis til den nyeste udgave. Bruger du ikke forumfunktionen, så afinstallér pluginet helt — et deaktiveret plugin ligger stadig på disken.

2. En almindelig oprydning virker ikke her. Den normale rækkefølge — slet de mistænkelige filer, gendan databasen, skift kodeord — efterlader både cron-opgaverne og hukommelsessegmentet. Siden bliver geninficeret, og det ser ud som om angriberen er kommet ind igen. Det er den samme kode, der aldrig forsvandt.

3. Hukommelsessegmentet skal ryddes. Det er den afgørende forskel. Det kræver adgang på serverniveau, ikke adgang til WordPress-admin, og på delt hosting kan du som regel ikke gøre det selv. Du skal kontakte din hostingudbyder og bede dem rydde det delte hukommelsessegment — og du skal sige det med de ord, for ellers bliver det sandsynligvis ikke gjort. Sucuri bemærker desuden, at PHP kan cache auto_prepend_file-værdier i op til 300 sekunder, så rækkefølgen i en oprydning har betydning.

4. Kig efter administratorer, du ikke har oprettet. Sucuri fandt både skjulte administratorkonti og database-triggere, der genskaber dem. Gennemgå brugerlisten, og gennemgå den igen efter oprydningen.

Hvordan det adskiller sig fra de andre WordPress-sager

Vi har dækket en række WordPress-angreb i år, og denne hører til en anden kategori. Det kritiske wp2shell-hul, der ramte 500 millioner hjemmesider og kommentar-hullet, der kan give hackere fuld adgang, var sårbarheder i selve kernen: alvorlige, men løst med en opdatering. De 440.000 angreb mod Elementor Pro og Super Forms og Brevo-angrebet mod 100.000 sider handlede om omfang og om, at angriberne bruger ægte infrastruktur. Og den falske CAPTCHA, der narrer besøgende til selv at installere ransomware, er en social-engineering-metode rettet mod brugerne, ikke mod serveren.

SC er ingen af de ting. Det er en persistenshistorie. Indgangen er et ganske almindeligt plugin-hul med en rettelse, der har været tilgængelig i over et år. Det nye er, hvad angriberen gør bagefter: lægger sig i otte filplaceringer, i databasen, i cron og i serverens RAM, så ingen enkelt oprydningshandling er nok. Det er en type angriber, der regner med at blive opdaget — og har planlagt for det.

Konklusion

Den konkrete handling er enkel: tjek om du har wpForo Forum installeret, og opdatér det. Rettelsen kom i 2.4.15, og pluginet er i dag på version 3.x. Kører du en ældre udgave, er du i målgruppen for et angreb, der er aktivt lige nu.

Den bredere lektie er ubehageligere. Vi er vant til at tænke på en hacket hjemmeside som et filproblem, man rydder op i. SC viser en kampagne, der har designet sig ud af netop den antagelse — med en kopi i hukommelsen, der overlever hele oprydningen, og instruktioner hentet fra en smart contract, der ikke kan lukkes ned. Mistænker du, at din side er ramt, er det én af de sager, hvor en professionel med serveradgang er den rigtige løsning, og hvor gentagen geninfektion ikke betyder at angriberen kom ind igen, men at han aldrig var væk.

WordPresswpForobagdørSC malwareSucurihjemmesidesikkerhed

Flere fra Teknologi